Turvaauk Bitbucket Serveris, mis pÔhjustab koodi tÀitmise serveris

Bitbucket Serveris, git-repositooriume haldav web-interfÀÀn, on tuvastatud kriitiline haavatavus (CVE-2022-43781), mis vĂ”imaldab kaugagressoril saavutada koodi tĂ€itmist serveris. Haavatavust saab kasutada autentimata kasutaja, kui serveris on lubatud iseseisev registreerimine (seade 'Allow public signup' on sisse lĂŒlitatud). Haavatavust saab kasutada ka autentitud kasutaja poolt, kellel on Ă”igused muuta kasutajanime (st tal on ADMIN vĂ”i SYS_ADMIN volitused). Praegu ei ole detaile, teada on vaid see, et probleem tuleneb kĂ€su lisamise vĂ”imalusest keskkonnamuutujate kaudu.

Probleem avaldub versioonides 7.x ja 8.x, kuid on kÔrvaldatud Bitbucket Serveri ja Bitbucket Data Centeri versioonides 8.5.0, 8.4.2, 7.17.12, 7.21.6, 8.0.5, 8.1.5, 8.3.3, 8.2.4, 7.6.19. Haavatavus ei avaldu pilveteenuses bitbucket.org ja mÔjutab ainult oma seadmetele paigaldatavaid tooteid. Probleem ei avaldu ka serverites Bitbucket Serveris ja Data Centeris, kus andmete salvestamiseks kasutatakse PostgreSQL andmebaasi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster